← SC-300: identidade, acesso e operação
09 / 13 · 40 MIN

Autenticação, ações e tráfego

Distingue métodos, requisitos de ações privilegiadas e aquisição de tráfego.

Método, protocolo e recuperação

OATH e OAuth não são nomes intercambiáveis. Os tokens OATH geram códigos de autenticação; OAuth 2.0 trata autorização através de tokens para recursos. No planeamento, usa a matriz oficial de métodos para distinguir login, MFA e SSPR. Num caso fictício, uma equipa equipa os operadores com passkeys e assume que resolveu também a recuperação da palavra-passe. Verifica separadamente os métodos permitidos e registados para SSPR. Uma credencial adequada ao login pode não servir esse fluxo. O plano de aceitação deve incluir perda de dispositivo e recuperação, com identidades de teste.

Certificados e força de autenticação

Microsoft Entra CBA pode autenticar diretamente com certificados X.509, sem obrigar a manter AD FS apenas para esse mecanismo. Contudo, a classificação como fator único ou MFA depende das políticas de binding de autenticação, incluindo issuer ou policy OID. Num piloto fictício, o certificado permite login mas uma aplicação exige força resistente a phishing com MFA. Examina a política, o certificado apresentado e os requisitos efetivos. Não concluas que todos os certificados satisfazem a mesma força. A organização continua a precisar de gerir PKI, emissão, renovação e revogação.

Proteger uma operação administrativa

Protected actions associam permissões suportadas a um authentication context usado por Conditional Access. Configura primeiro o contexto e a política aplicável em On; depois associa a ação. Report-only não constitui a configuração de enforcement exigida e pode resultar em pedidos repetidos. Num exercício fictício, protege uma operação administrativa selecionada e testa com um utilizador incluído. A ausência de novo prompt pode significar que a sessão já satisfaz os requisitos. Consulta os eventos e a avaliação da política antes de declarar falha, preservando um caminho de recuperação operacional.

Microsoft traffic profile e bypass

Global Secure Access separa perfis de tráfego Microsoft, Internet e recursos privados. Para tráfego elegível no Microsoft traffic profile, uma regra Bypass não encaminha automaticamente o fluxo para Internet Access: o cliente usa o seu percurso de rede normal. Num piloto fictício de suporte remoto, Exchange usa uma regra em Bypass apesar de Internet Access estar ativo. Verifica regras e encaminhamento observado antes de prometer inspeção. Define utilizadores piloto, impacto esperado, diagnóstico e rollback. Uma configuração de perfil ativa não prova aquisição de todos os fluxos do dispositivo.

NA PRÁTICA

Uma alteração administrativa repete pedidos de autenticação; o contexto aponta para uma política em Report-only. Valida a sequência de configuração num piloto.

Armadilhas comuns

OAuth como OATH; qualquer certificado como MFA; prompt como única prova; Internet Access como fallback universal.

Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência

Leva esta ideia contigo

Confirma o método, a política efetiva e o caminho observado.

Criar conta

Referência: Configure protected actions · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.